PricingPricingDocsDocsBlogBlogBook a demoBook a demoCompanyCompany (opens in a new tab)
제품
솔루션
문서API 문서요금제콘솔 데모블로그회사
무료로 시작
Security

SSO (OIDC)

Wave Web Console 을 위한 OIDC 기반 single sign-on. Okta / Microsoft Entra ID (Azure AD) / Google Workspace / Keycloak 등 표준 OIDC 공급자와 동작합니다. 로컬 admin 은 break-glass 로 유지됩니다.

핵심 요약

  • • 모든 OIDC IdP 와 페더레이션 — Okta, Microsoft Entra ID, Google Workspace, Keycloak.
  • • Stateless: 단일 암호화 쿠키에 OIDC state 가 담겨 이동; Redis 없음, DB 없음.
  • • 사전 프로비저닝 (admin 이 auth_source=sso 로 행 생성); role 은 Viewer / Operator / Manager / Admin 재사용.
  • • 로컬 admin 은 break-glass 로 유지 — IdP 장애가 클러스터 접근을 차단하지 못합니다.

Kubernetes 기본보다 나은 이유

Kubernetes 는 대시보드 인증을 해결하지 않습니다. 콘솔류 도구들은 인증 없이 배포하거나, kubectl proxy + kubeconfig 에 의존하거나, 단일 공유 admin 계정을 사용합니다 — 어떤 것도 팀 단위 컴플라이언스 리뷰를 통과하지 않죠. Wave SSO 는 조직이 이미 사용 중인 IdP 로 페더레이션하므로 모든 엔지니어가 자신의 정체성으로 로그인하고 audit trail 이 진짜로 남습니다.

설정은 Helm values 와 하나의 Kubernetes Secret — 외부 세션 스토어 없음, 추가 서비스 없음. 로컬 admin 계정은 break-glass 로 유지되어 IdP 장애가 클러스터 접근을 차단하지 못합니다.

제공 기능

표준 OIDC IdP 지원

Authorization Code with PKCE, 암호화된 state cookie, 설정 가능한 email claim, 옵션 verified-email 강제. 벤더 종속 없음.

사전 프로비저닝 사용자

Admin 이 auth_source = sso 로 사용자 행을 미리 만들고 기존 Viewer / Operator / Manager / Admin role 을 그대로 사용합니다. 첫 IdP 로그인 시 email 일치로 행에 바인딩됩니다.

Break-glass 로컬 admin

SSO 가 켜져 있어도 로그인 화면의 토글로 기존 로컬 admin 폼을 펼칠 수 있습니다. IdP 장애 시에도 운영자 복구 경로가 차단되지 않습니다.

지원 IdP

Wave SSO 는 OpenID Connect Core 1.0 스펙을 따르므로, Authorization Code flow + PKCE 를 구현하는 모든 IdP 가 동작합니다. 검증된 IdP:

  • • Okta
  • • Microsoft Entra ID (Azure AD)
  • • Google Workspace
  • • Keycloak

그 외 표준 OIDC 공급자 (Auth0, Ping, OneLogin 등) 도 동작이 예상됩니다 — 호환성 문제가 있으면 알려주세요.

약 10분이면 SSO 설정 완료

설정 runbook 은 cookie key 생성, IdP 앱 등록, WA_SSO_* 환경변수, 사용자 사전 프로비저닝, 그리고 운영 중 부딪힌 IdP 별 함정까지 다룹니다.

SSO 설정 가이드 보기
Product
리소스 최적화K8s 진단트래픽 보호GPU 가시성 · 가상화K8s AI AgentAI SRE Agent · 2026 Q3
Resources
DocsAPI ReferenceBlog콘솔 데모Pricing
Company
STCLabBook a demoContact
STCLab© 2026 Wave All rights reserved.
Terms of ServicePrivacy PolicyCookies